万本电子书0元读

万本电子书0元读

顶部广告

信息安全风险管理从基础到实践电子书

本书以信息安全风险为切,站在信息安全风险管理的角度来阐述在网络安全新时代网络与信息系统信息安全保障的相关内容,重提出了信息安全风险识别与分析的主要方法,明确了信息安全风险控制的主要措施。 本书的核心思想是任何网络与信息系统(虚拟边界或现实边界)的安全风险都是客观存在的,信息安全风险一定是由外部的安全威胁等因素对网络与信息系统自身存在的脆弱性行有效的作用而产生的,任何安全保障措施都是为了减少自身的脆弱性而更加有效地抵御外部的威胁。本书理论联系实际,其中第 一部分注重理论分析,使读者能够明确信息安全风险是如何产生的,该如何行有效的风险管理;第二部分基于新的标准、技术以及应用环境,对信息安全风险管理提出新的思路、方法,为更好的实施网络安全防护及关键信息基础设施保护下牢固的基础;第三部分注重实践展示,通过现实案例与操作使读者能够掌握信息安全风险识别分析与信息安全风险控制的流程、方法等。

售       价:¥

纸质售价:¥67.60购买纸书

0人正在读 | 0人评论 6.7

作       者:李智勇

出  版  社:化学工业出版社

出版时间:2020-06-01

字       数:20.8万

所属分类: 科技 > 计算机/网络 > 计算机理论与教程

温馨提示:数字商品不支持退换货,不提供源文件,不支持导出打印

为你推荐

  • 读书简介
  • 目录
  • 累计评论(条)
  • 读书简介
  • 目录
  • 累计评论(条)
本书以信息安全风险为切,站在信息安全风险管理的角度阐述网络安全新时代下网络与信息系统安全保障的相关内容,重提出了信息安全风险识别与分析的方法,明确了信息安全风险控制措施。 全书共分为3个部分:第1部分讲述了信息安全风险管理的基础,明确了信息安全风险定义及构成要素,描述了信息安全风险管理内容及对象,提出了信息安全风险识别分析和信息安全风险处置的基本方法,突出了信息安全风险管理的标准、规范以及信息系统生命周期风险管理的内容;第2部分讲述了信息安全风险管理的发展,分析了信息安全风险形势变化,对信息安全风险产生因素的变化行描述,对信息安全风险识别与分析的方法行优化,对信息安全风险控制方法行优化,对新形势下信息安全风险管理合规性要求的发展行描述;第3部分重讲述了信息安全风险管理的实践工作,介绍了风险识别与分析方法有机融合的创新,对信息安全风险控制的技术措施行了叙述,列举了风险分析与识别方法以及风险控制方法在税务行业的良好实践,在新型技术应用场景中对信息安全风险识别与分析方法行了展望。 本书内容实用性强,理论与实践紧密结合,语言通俗易懂,非常适合信息安全技术人员、计算机网络工程师等自学使用,也可用作高等院校相关专业的教材及参考书。  <br/>【推荐语】<br/>本书以信息安全风险为切,站在信息安全风险管理的角度来阐述在网络安全新时代网络与信息系统信息安全保障的相关内容,重提出了信息安全风险识别与分析的主要方法,明确了信息安全风险控制的主要措施。 本书的核心思想是任何网络与信息系统(虚拟边界或现实边界)的安全风险都是客观存在的,信息安全风险一定是由外部的安全威胁等因素对网络与信息系统自身存在的脆弱性行有效的作用而产生的,任何安全保障措施都是为了减少自身的脆弱性而更加有效地抵御外部的威胁。本书理论联系实际,其中第 一部分注重理论分析,使读者能够明确信息安全风险是如何产生的,该如何行有效的风险管理;第二部分基于新的标准、技术以及应用环境,对信息安全风险管理提出新的思路、方法,为更好的实施网络安全防护及关键信息基础设施保护下牢固的基础;第三部分注重实践展示,通过现实案例与操作使读者能够掌握信息安全风险识别分析与信息安全风险控制的流程、方法等。  <br/>
目录展开

前言

目录

第1部分 信息安全风险管理的基础

第1章 信息安全风险产生

1.1 信息安全风险含义

1.2 信息安全风险构成

1.2.1 基本要素

1.2.2 要素关系

1.3 信息安全风险决定因素

1.3.1 外部安全威胁

1.3.2 内部的脆弱性

第2章 信息安全风险管理的内容

2.1 信息安全风险管理定义

2.2 信息安全风险管理流程

2.3 信息安全风险管理对象

2.3.1 物理和环境

2.3.2 网络和通信

2.3.3 设备和计算

2.3.4 应用和数据

2.3.5 人员和管理

2.4 信息安全风险处置

2.4.1 风险处置总体描述

2.4.2 风险处置准备

2.4.3 风险处置方案制定

2.4.4 风险处置方案实施

2.4.5 风险处置效果评价

第3章 信息安全风险的识别与分析

3.1 信息安全检查

3.1.1 工作流程

3.1.2 工作内容

3.1.3 工作组织

3.1.4 检查对象选取

3.1.5 检查工作实施

3.2 信息安全风险评估

3.2.1 工作流程及框架

3.2.2 工作内容

3.2.3 确定评估对象

3.2.4 评估工作实施

3.2.5 风险分析及风险处置

3.3 信息系统安全等级保护测评

3.3.1 工作流程

3.3.2 定级要素及流程

3.3.3 测评原则及内容

3.3.4 测评对象

3.3.5 测评实施

3.3.6 结果判定

第4章 信息安全风险的控制

4.1 信息安全风险控制的概念

4.2 信息安全风险处置流程与方法

4.3 信息安全风险评估有效性检验

第5章 信息安全风险管理的合规性要求

5.1 信息安全风险管理标准规范

5.1.1 信息安全风险管理国际标准

5.1.2 信息安全风险管理国内标准

5.1.3 国内外风险管理标准关系

5.2 信息系统生命周期的风险管理

5.2.1 信息系统生命周期的风险评估

5.2.2 信息系统生命周期的风险管理

第2部分 信息安全风险管理的发展变化

第6章 新形势下信息安全风险的变化

6.1 网络安全形势变化

6.2 信息安全要素变化

6.3 外部威胁变化

6.4 内在脆弱性变化

6.5 安全风险的变化

第7章 新技术应用环境产生的信息安全风险

7.1 虚拟化技术平台安全风险

7.1.1 大数据平台的安全风险

7.1.2 云计算平台的安全风险

7.2 移动互联网安全风险

7.2.1 移动互联网安全威胁

7.2.2 移动互联网脆弱性

7.3 工业控制系统安全风险

7.3.1 工业控制系统安全威胁

7.3.2 工业控制系统脆弱性

7.4 信息安全保障能力的不足

第8章 新形势下信息安全风险识别与分析方法的优化

8.1 现行方法存在的局限性

8.2 现行方法融合的必要性

8.3 现行方法融合的基本思路

8.4 现行方法融合的主要内容

8.4.1 检测目标统一定义

8.4.2 信息资产统一定义

8.4.3 外部威胁统一定义

8.4.4 内在脆弱性统一定义

8.4.5 风险分析统一定义

8.5 新型风险识别与分析方法的提出

8.6 新型风险识别与分析方法的优化

8.6.1 工作原理的优化

8.6.2 工作流程的优化

8.6.3 工作内容的优化

第9章 新形势下信息安全风险控制的方法优化

9.1 关键信息基础设施安全保护

9.1.1 明确关键信息基础设施保护对象

9.1.2 我国关键信息基础设施面临的威胁

9.1.3 制定关键信息基础设施安全保护标准规范

9.1.4 网络安全等级保护与关键信息基础设施保护

9.2 网络安全态势感知

9.2.1 网络安全态势感知概念

9.2.2 网络安全态势感知的内容

9.2.3 网络安全态势感知的方式优化

9.3 虚拟化应用安全保护

9.4 威胁情报分析

9.5 构建纵深网络安全防御体系

9.6 新技术应用环境下的信息安全风险控制

9.6.1 虚拟化平台风险控制

9.6.2 物联网风险控制

9.6.3 移动互联网风险控制

9.6.4 工业控制系统风险控制

第10章 新形势下信息安全风险管理合规性要求的发展

10.1 新形势下信息安全风险管理标准体系

10.2 网络安全法

10.2.1 网络安全法立法的背景

10.2.2 网络安全法的基本内容

10.2.3 网络安全法的作用及意义

10.3 关键信息基础设施安全保护条例

10.3.1 安全保护条例主要内容

10.3.2 安全保护条例的局限性

10.3.3 安全保护条例与网络安全等级保护关系

10.4 网络安全等级保护相关标准

10.4.1 现有等级保护政策和标准体系

10.4.2 网络安全等级保护制度2.0

10.5 网络产品和服务安全审查办法

10.5.1 安全审查办法主要内容

10.5.2 安全审查办法出台后的影响

10.5.3 安全审查办法意义及作用

第11章 风险识别与分析方法融合——信息安全风险测评

11.1 基本原理

11.2 流程方法

11.2.1 工作流程

11.2.2 工作方法

11.3 实施组织

11.4 对象确定

11.5 准备阶段工作

11.6 实施阶段工作

11.6.1 现场培训

11.6.2 资产识别

11.6.3 威胁识别

11.6.4 技术安全检测

11.6.5 管理安全检测

11.6.6 渗透测试

11.6.7 已有安全措施分析

11.6.8 脆弱性分析与赋值

11.6.9 现场工作小结

11.7 总结阶段工作

11.7.1 数据整理

11.7.2 综合分析

11.7.3 报告编制

第12章 信息安全风险控制方法——安全基线配置

12.1 明确安全基线配置作业需求

12.2 建立安全基线配置管理规范

12.3 制定安全基线配置模板

12.4 现场基线配置检查确认

12.4.1 技术基线检查

12.4.2 管理基线审核

12.5 基于安全基线要求的整改加固

12.6 安全基线配置模板的修订

第13章 信息安全风险控制方法——服务器信息安全加固

13.1 信息安全加固的目的及意义

13.1.1 精准实施信息安全风险控制

13.1.2 紧密结合等级保护整改建设

13.1.3 严格依据等级保护测评结果

13.1.4 有效提高等级保护测评符合率

13.2 信息安全加固的重点及难点

13.2.1 安全加固可行性分析

13.2.2 安全加固工作重点

13.2.3 安全加固工作难点

13.3 信息安全加固原则及范围

13.3.1 安全加固的原则

13.3.2 安全加固的范围

13.4 信息安全加固流程及组织

13.4.1 安全加固流程与方法

13.4.2 安全加固的组织

13.5 信息安全加固实施内容

13.5.1 准备阶段内容

13.5.2 实施阶段内容

13.5.3 分析总结阶段内容

13.5.4 操作实例

第3部分 信息安全风险管理的实践

第14章 信息安全风险管理的良好实践

14.1 税务系统信息安全风险测评实践工作

14.2 税务系统信息安全基线配置实践工作

14.2.1 计划准备环节

14.2.2 现场实施环节

14.2.3 成果输出环节

14.3 税务系统服务器信息安全加固实践工作

第15章 风险识别与分析方法在新技术环境中的应用

15.1 移动互联网环境的风险测评

15.1.1 移动智能终端安全风险测评

15.1.2 移动传输网络安全风险测评

15.1.3 移动应用安全风险测评

15.2 虚拟化环境的风险测评

15.2.1 虚拟化环境安全风险分析

15.2.2 虚拟化环境安全风险测评

15.3 工业控制系统的风险测评

15.3.1 工业控制系统测评原则

15.3.2 工业控制系统测评流程

15.3.3 工业控制系统测评工具

附录

附录1 信息安全风险测评表单

附录2 网络与信息系统安全基线配置表单

附录3 服务器信息安全加固表单

参考文献

累计评论(条) 个书友正在讨论这本书 发表评论

发表评论

发表评论,分享你的想法吧!

买过这本书的人还买过

读了这本书的人还在读

回顶部